<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    研究人員披露對 Android 設備指紋解鎖的暴力破解攻擊

    VSole2023-05-24 08:43:37

    騰訊安全玄武實驗室和浙江大學的研究人員披露了一種針對 Android 設備指紋解鎖的低成本暴力破解攻擊。這種攻擊方法被稱為 BrutePrint,攻擊者需要物理控制設備,利用了兩個 0day——其一稱為 CAMF (cancel-after-match fail) 其二稱為 MAL (match-after-lock)——對智能手機指紋驗證(SFA)執行 無限次的暴力破解攻擊。攻擊者能在最短 45 分鐘內破解手機。BrutePrint 的核心設備是一塊 15 美元的電路板,包含一個來自意法半導體的微控制器 STM32F412、雙向雙通道模擬開關 RS2117、8GB 閃存卡、連接手機主板和指紋傳感器柔性電路板的板對板連接器。此外還需要一個指紋數據庫以加載到閃存卡中。研究人員對 10 款手機測試了漏洞,其中包括小米 Mi 11 Ultra、Vivo X60 Pro、OnePlus 7 Pro、OPPO Reno Ace、Samsung Galaxy S10+、OnePlus 5T、華為 Mate30 Pro 5G, 華為 P40、Apple iPhone SE 和 Apple iPhone 7。結果是 8 款 Android 手機都破解了,其中耗時最長的是 Mi 11(2.78 - 13.89 小時),最短的是三星 Galaxy S10+(0.73 -2.9 小時),蘋果手機有匹配限制,并加密了指紋數據,因此沒能破解。研究人員認為可通過設置額外的錯誤取消限制阻止 CAMF 漏洞利用,加密指紋傳感器和設備處理器之間傳輸的數據防止中間人攻擊。

    指紋指紋傳感器
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    一項新的研究發現,戴爾 Inspiron 15、聯想 ThinkPad T14 和微軟 Surface Pro X 筆記本電腦上的多個漏洞可以繞過 Windows Hello 身份驗證。
    手機指紋暴力破解攻擊影響所有安卓設備和部分iOS設備。
    只要15美元的設備就可暴力破解智能手機指紋認證。
    據《每日郵報》7月3日報道,現代智能手機的設計逐漸都轉向了全面屏,然而這種設計的問題就在于該如何在手機上安置指紋掃描器。在全屏幕的iPhone X上,蘋果完全放棄了掃描器,轉而使用它的面部識別解決方案,即FaceID。與此同時,競爭對手一加手機則是將指紋傳感器移到了手機的背面。
    騰訊安全玄武實驗室和浙江大學的研究人員披露了一種針對 Android 設備指紋解鎖的低成本暴力破解攻擊。攻擊者能在最短 45 分鐘內破解手機。此外還需要一個指紋數據庫以加載到閃存卡中。研究人員認為可通過設置額外的錯誤取消限制阻止 CAMF 漏洞利用,加密指紋傳感器和設備處理器之間傳輸的數據防止中間人攻擊。
    5月23日消息,騰訊安全玄武實驗室和浙江大學的研究人員提出了一種名為“BrutePrint”的新攻擊,該攻擊可通過暴力破解安卓智能手機上的指紋,來繞過用戶身份驗證并控制設備。研究人員使用了10款設備進行破解測試,其中包括6款安卓手機,2款華為鴻蒙手機,2款蘋果iPhone。實驗表明,當用戶在手機上注冊了一個指紋時,針對易受攻擊的設備成功完成BrutePrint所需的時間在2.9到13.9小時之間。
    BrutePrint 攻擊位于指紋傳感器與可信執行環境之間,利用 CAMF 漏洞來操縱智能手機指紋認證的多點采樣和錯誤取消機制。隨后研究人員通過實驗表明,當用戶在手機上注冊了一個指紋時,針對易受攻擊的設備成功完成 BrutePrint 所需的時間在 2.9 到 13.9 小時之間。由于需要長時間訪問目標設備,BrutePrint 似乎不是一種可怕的攻擊。
    前幾日,Kraken研究人員演示了普通人也能做到的騙過指紋驗證的方法。總成本不過五美元卻可騙過市面上的大多數指紋傳感器
    Windows Hello是微軟在Windows 10系統上提供的一項智能生物識別系統,可通過用戶的面部、虹膜、或指紋等特征來解鎖Windows系統。不過近日有安全研究人員發現了該系統在面部識別方面的一項漏洞,可通過假USB攝像頭來繞過認證系統。
    當前,新技術的創新應用加速了數字世界和物理世界的深度融合,引領人類社會進入全新的發展階段。然而,一個不可否認的現實是,人們如今所享受的許多創新技術和先進功能,最終也會被惡意攻擊者所利用。很多新技術在投入應用之前,并沒有充分考慮安全性和隱私保護等情況,因此為威脅行為者提供了新的攻擊入口。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类